正確答案: 在 AWS Directory Service 中使用 AD Connector 連接到地端 Active Directory。將 AD Connector 與 AWS IAM Identity Center 整合。設定權限集,以授予每個 AD 群組存取特定 AWS 帳戶和資源的權限。.
為什麼這是答案
正確答案提供了集中式身分管理和存取控制,同時將營運負擔降到最低。AD Connector 允許 AWS 服務使用現有的地端 Active Directory 進行身分驗證,而無需同步或複製目錄資料。與 AWS IAM Identity Center (先前稱為 AWS SSO) 整合後,可以為多個 AWS 帳戶提供單一登入體驗,並使用權限集輕鬆管理對 AWS 資源的存取。這符合公司利用現有 Active Directory 並管理多個 AWS 帳戶的需求。
其他選項不符合所有要求:
建立 AWS 受管 Microsoft Active Directory 並建立信任關係會增加營運負擔,因為需要管理新的目錄基礎設施。
為每個開發人員建立 IAM user 並手動管理權限在多帳戶環境中難以擴展且營運負擔高。
使用 Amazon Cognito 部署身分聯盟解決方案主要用於網路和行動應用程式,對於直接整合地端 Active Directory 和 AWS 資源存取而言,IAM Identity Center 是更直接且更符合成本效益的解決方案。